View a markdown version of this page

從 AMS Advanced 轉換為 AMS Accelerate - AMS 進階使用者指南

終止支援通知:2027 年 6 月 30 日, AWS 將終止對 AMS Advanced 的支援。2027 年 6 月 30 日之後,您將無法再存取 AMS Advanced 主控台或 AMS Advanced 資源。如需詳細資訊,請參閱 AMS 進階終止支援

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

從 AMS Advanced 轉換為 AMS Accelerate

AMS Advanced 將於 2027 年 6 月 30 日終止支援。在此日期之後,AMS Advanced 操作功能將無法再運作,而且所有客戶都會從服務中離職。您的基礎 AWS 基礎設施和工作負載不會受到影響 - 只會移除 AMS Advanced 管理層。

本指南可協助您了解轉換期間有哪些變更,以及您需要採取哪些動作。AMS Accelerate 會繼續在您現有的 AWS 帳戶中直接提供事件管理、修補程式管理、備份管理和安全監控。您的工作負載保持不變,無需遷移。

AMS Advanced 和 Accelerate 有何不同

AMS Advanced 使用預防性模型:您只能透過預先審核的自動化變更程式庫 (變更類型) 或請求 AMS 工程師執行的手動變更,來變更您的環境。這種方法可防止有風險的變更到達您的基礎設施,但這也表示您無法使用自己的工具 (例如 Terraform AWS CloudFormation、 或 AWS 管理主控台) 直接進行變更。

AMS Accelerate detect-and-respond模型:您可以直接使用偏好的工具和工作流程進行變更。Accelerate 不會預先封鎖變更,而是監控您的環境並回應有風險的組態 - 根據您設定每個控制項的方式,自動修復、通知您或報告問題清單。這可讓您在 AMS 持續保護您的環境的同時,以自己的步調執行 的速度和自主性。

這兩個計劃共用相同的核心營運服務:監控、事件管理、修補程式管理、備份管理、成本最佳化、報告,以及專用 CSDM 和 CA 支援。某些 AMS Advanced 獨有的功能 (例如 RFC 系統、受管存取和端點安全性) 不會直接轉移 - 下一節的表格說明 Accelerate 中有哪些可用項目,以及您自己管理的項目。

了解 AMS Operations 工程師如何存取您的執行個體也很重要。在 AMS Advanced 中,AMS Ops 會使用內部憑證透過相同的堡壘基礎設施進行連線。在 Accelerate 中,AMS Ops 會在事件回應、修補或操作任務需要時使用 AWS Systems Manager Session Manager 來存取您的執行個體。這需要 SSM 代理程式在您的執行個體上執行,以及授權與服務通訊的 IAM 執行個體描述檔 AWS Systems Manager 。AMS Accelerate 提供自動化執行個體組態,可在 EC2 執行個體上安裝和維護 SSM 代理程式 (和 CloudWatch 代理程式),您的 CA 可協助您在加入期間啟用此功能。如果您已部署 SSM 代理程式和相容的執行個體描述檔,則不需要額外的設定。

轉換的運作方式

我們不會遷移您的工作負載。您的應用程式、資料和基礎設施完全保持在原地。我們所做的是將您的帳戶從 AMS Advanced 上架,並將其加入 Accelerate。這是操作轉換,而不是工作負載遷移。

轉換會依帳戶執行,並可在多個帳戶上平行進行。您的 CSDM 和 CA 會與您協調排程,選取適用於您操作的日期和時間。在轉換期間,會先啟用 AMS Accelerate 主控台和 APIs,AMS Advanced 主控台和 APIs 會在完全移除之前停止運作。您應該在啟用 Accelerate 主控台和 APIs 後立即開始使用。移除 AMS Advanced 資源每個帳戶大約需要兩個小時,在此期間,舊的 AMS Advanced 介面不再運作。您的工作負載會在整個過程中繼續正常執行。

我們如何支援您完成轉換

對於 AMS 在 Accelerate 中持續管理的功能 (監控、修補、備份、事件管理),AMS 會代表您處理遷移。這包括部署新組態、套用標籤、翻譯警示設定,以及遷移維護時段。您也可以在整個過程中存取 AMS 工程師,以解決出現的問題。

您的 CSDM 和 CA 是您的整個主要聯絡人。它們可協助您了解特定帳戶涉及的內容、協調遷移日期,並在需要時讓您與適當的團隊聯繫。我們建議您在 2027 年 3 月 31 日之前完成轉換,以便在 2027 年 6 月 30 日之前允許緩衝。

如果您需要其他實作協助進行變更,Operations on Demand 可讓您存取技術熟練的 AMS 工程師,他們可以在 20 小時的每月區塊中與您的團隊一起工作。我們也每季 (2026 年 9 月、2026 年 12 月、2027 年 3 月) 會與您聯絡,以檢閱進度、解決任何封鎖,並在您的時間表或優先順序轉移時調整計畫。

哪些變更一目了然

AMS Accelerate 包含 AMS Advanced 中未提供的多種功能,包括監控 13 種以上的資源類型 (Amazon RDS、Elastic Load Balancing、Amazon EFS、Amazon EKS、OpenSearch Service、Amazon FSx、NAT Gateway、VPN)、自動化資源標記 (Resource Tagger)、成本最佳化的自動化資源排程 (Resource Scheduler),以及代理部署的自動化執行個體組態。這些可在加入後立即供您使用。

下表摘要說明 Accelerate 中可用的項目,以及與 AMS Advanced 不同的項目。

功能

可在 Accelerate 中使用?

有何不同

事件管理

是,涵蓋範圍相同

AMS 會繼續代表您偵測、調查和回應營運和安全事件。不會變更事件的處理方式。

監控

是,擴大涵蓋範圍

AMS 會監控您的資源並回應提醒,與現在相同。在 Accelerate 中,監控會從 EC2 和 Redshift 擴展到 13 個以上的資源類型。您也可以直接在帳戶中自訂警示閾值,而無需提交服務請求。遷移期間不需要任何動作 - AMS 會自動設定監控。

安全性監控 (GuardDuty)

是,涵蓋範圍相同

AMS 會持續監控和回應 GuardDuty 調查結果,並在發生安全事件時提供協助。不需要採取行動。

修補程式管理

是,涵蓋範圍相同

維護時段、排程和基準都會保留。若要建立或修改維護時段,您可以直接透過自助式服務 AWS Systems Manager (變更會立即套用),或透過 Accelerate 主控台提交服務請求。

備份管理

是,涵蓋範圍相同

您的復原點和備份歷史記錄會保留。AMS Accelerate 會繼續管理備份,且涵蓋範圍沒有差距。您可以直接透過 設定備份政策、保留期和保存庫設定 AWS Backup。

成本最佳化

是,涵蓋範圍相同

涵蓋範圍沒有變更。您可以直接管理最佳化動作,而不是透過 RFCs

報告

是,涵蓋範圍相同

報告轉換為加速報告架構。會保留歷史資料。

組態合規 (偵測控制)

是,擴大涵蓋範圍

以持續合規監控取代 AMS 進階變更管理預防性模型。AMS 部署符合 CIS 和 NIST 標準的 AWS Config 規則程式庫,以持續評估您的資源組態。您可以設定 AMS 如何回應每個問題清單:自動修復、通知或報告。Accelerate 包含大約 87 個規則,涵蓋範圍比 AMS Advanced 更廣泛,包括 IAM、聯網、儲存、資料庫、無伺服器和加密的新檢查。其他控制項將隨時間新增。

CSDM 和 CA 支援

是,涵蓋範圍相同

沒有變更。您的 CSDM 和 CA 仍是您的主要聯絡人。

EC2 執行個體存取

客戶自管

您可以透過現有網路使用您的 AD 登入資料直接連線。AMS 受管堡壘主機已停用。您可以部署自己的堡壘或使用 Session Manager。

端點安全性

客戶自管

您可以選擇自己的端點安全廠商 (包括 Trend Micro Vision One),並管理代理程式生命週期。希望 AMS 監控第三方安全提醒的客戶可以加入 AWS 安全事件應變 (SIR),無需額外費用,AMS 客戶也包含在其中。

變更管理 (RFC 系統)

不適用

RFC 系統不屬於 Accelerate。您可以直接使用您偏好的工具 (主控台、CLI、Terraform AWS CloudFormation)。組態合規會在事實發生後監控風險變更。如果您需要輔助變更管理,即可使用隨需操作。

登陸區域管理

客戶自管

對於 MALZ 客戶,核心帳戶 (管理、共享服務、聯網、安全、記錄) 會交付給您。AMS 會在離職期間從這些帳戶移除 AMS 受管基礎設施。您的 VPCs、子網路和網路組態會保留在原處,供您管理。

AMS AMIs

不適用

AMS 不再產生每月 AMIs。針對您自己的管道使用 AWS AMIs 和 EC2 Image Builder。如果您有自訂需求,Operations on Demand 會提供受管 AMI 建置。

EC2 執行個體存取

在 AMS Advanced 中,執行個體存取遵循規範模式:您可以透過 AMS 受管堡壘主機連線、使用 AMS 受管 Active Directory 進行身分驗證,以及透過 RFCs請求存取。AMS 會控制誰可以接觸哪些執行個體以及持續多久。

在 AMS Accelerate 中,您可以選擇自己的存取方法。沒有規定路徑 - 您可以使用 AWS Systems Manager Session Manager、透過公司網路引導 RDP/SSH,或任何其他符合您安全需求的方法。

在轉換過程中,我們會移除 AMS 堡壘主機,並將 Active Directory 基礎設施交給您。您現有的執行個體仍會加入網域,並可透過 AD 登入資料存取 - 我們已在零存取停機時間的情況下對此進行驗證。如果 AD 適用於您的組織,您可以繼續使用它做為長期存取方法,也可以在設定不同方法時暫時使用它。無論哪種方式,AD 信任、網路連線和網域組態都是您要保留的。

您需要執行的事項

對於現有的執行個體,您需要將公司使用者或群組新增至 AMS AD 存取群組,以便他們具有持久性存取。在 AMS Advanced 中,RFC 程序會授予暫時的 8 小時存取時段。轉換後,該自動化不再可用,而是將使用者新增為存取群組的永久成員。我們提供有關將使用者新增至哪些群組,以及要新增哪些工具的指導。

佈建使用者後,使用者會使用其 AD 登入資料,直接透過現有的網路路徑 (Direct Connect、VPN 或 Transit Gateway) 進行連線。

對於新的執行個體,AMS 引導指令碼不再在開機時執行,因此先前自動的兩個項目現在需要設定:

  • 網域加入 – 新的執行個體不會自動加入網域。我們建議您使用 AWS Directory Service 無縫聯結或 SSM 狀態管理員來設定自動網域聯結。請參閱《 AWS Directory Service 管理指南》中的將執行個體加入您的目錄

  • 本機群組組態 – 新的執行個體需要將 AD 存取群組新增至本機管理員群組,才能讓群組成員取得管理員存取權。我們提供使用 GPO 或 SSM State Manager 設定此項目的指引,兩者都會自動套用至沒有每個執行個體設定的新執行個體。

存取管理:您可以取得有權存取執行個體的人員的所有權。我們為您提供 AD 管理員帳戶、管理員工作站,以及用於使用者佈建的自動化工具。您可以決定您的存取政策,無論是永久群組成員資格、透過自己的控管工具進行限時存取,還是 Session Manager IAM 政策。

AMS Amazon Machine Image AMIs)

在 AMS Advanced 中,AMS 會每月為支援的作業系統產生更新的 AMIs,並預先設定管理軟體、安全代理程式和加入網域的指令碼。這些 AMIs會與您的帳戶共用,並在透過變更管理系統啟動新的 EC2 執行個體時使用。

AMS AMI 生產不屬於 AMS Accelerate。轉換後,AMS 不會再產生或共用每月 AMIs 給您的帳戶。對於新的執行個體啟動和 Auto Scaling 群組 (ASG) 啟動組態,請為您的作業系統使用標準 AWS提供的 AMIs (可在 EC2 主控台或透過 AWS AMI 目錄取得)。這些由 AWS 使用定期安全性更新來維護,是所有新執行個體的建議基礎。如果您使用在其啟動範本中參考 AMS AMIs ASGs,請將這些參考更新為 AWS AMIs或您自己的自訂 AMIs,以確保擴展事件啟動的新執行個體使用支援的影像。

在離職期間,不會立即取消共用已共用的現有 AMS AMIs。不過,在 2026 年 6 月 30 日之前建立的 AMIs 將於 2027 年 6 月 30 日棄用。2026 年 6 月 30 日至 2027 年 6 月 30 日之間建立的 AMIs 將在 2027 年 6 月 30 日之後繼續共用一年。

如果您有超出標準 AMI 提供的自訂 AWS AMIs 需求 (例如,預先製作的應用程式、強化組態或組織特定工具),您可以使用 EC2 Image Builder 建置自己的管道。如果您希望 AMS 為您管理此項目,隨需操作目錄包含 AMI 建置和販售方案。請洽詢您的 CSDM 以探索此選項。

端點安全性

在 AMS Advanced 中,AMS 會在 EC2 執行個體上部署和管理 Trend Micro 端點安全。這包括代理程式安裝 (在每次執行個體啟動時透過開機指令碼自動化)、代理程式啟用、事件監控和事件建立。AMS 會根據您的帳戶組態,透過 Deep Security Manager (DSM)、Cloud One 或 Vision One 平台管理此基礎設施。

在轉換過程中,您可以選擇端點安全路徑:繼續進行 Trend Micro,方法是移至 Vision One (由 Trend Micro 託管的完整 SaaS 平台,可消除內部部署 DSM 基礎設施),或移至您選擇的不同安全廠商。無論哪種方式,您都會擁有所選廠商的代理程式生命週期,包括部署代理程式、管理授權和設定啟用。這必須在轉換為 Accelerate 之前完成,因為 AMS 在遷移期間將 EPS 堆疊移出,而且開機指令碼在執行個體啟動時將不再安裝或啟用 Trend Micro 代理程式。

選項 1:繼續使用 Trend Micro Vision One (SaaS)

Vision One 是與 整合的雲端原生 Trend Micro 平台 AWS Security Hub。AMS 可協助您在離職前從目前的平台 (DSM 或 Cloud One) 遷移至 Vision One。在 Vision One 上,您可以直接與 Trend Micro 合作進行代理程式生命週期管理。如果您目前使用 DSM,遷移路徑會依序:DSM 到 Cloud One,然後 Cloud One 到 Vision One。透過 Vision One,安全提醒會傳送至 AWS Security Hub。同時加入 AWS 安全事件應變 (SIR) 的客戶可以透過 取得持續的事件監控和事件回應 AWS。

選項 2:使用不同的端點安全解決方案

您可以選擇、部署和管理端點安全解決方案。AMS 會從執行個體中移除 Trend Micro 代理程式,並將 EPS 堆疊移出。您負責站立並執行您選擇的廠商。您可以選擇將您選擇的解決方案與 AWS Security Hub SIR 涵蓋範圍整合。

使用任一選項,您就可以擁有完整的代理程式生命週期:將代理程式部署到您的執行個體 (使用您自己的自動化、SSM State Manager、自訂 AMIs 或組態管理工具)、維護您的廠商授權和啟用憑證,以及透過廠商儀表板或 設定事件監控 AWS Security Hub。

注意

如果您目前使用 DSM 並想要繼續使用 Trend Micro,請提早開始規劃。遷移路徑 (DSM 到 Cloud One 到 Vision One) 是循序的,需要最多的前置時間。

監控和警示

在 AMS Advanced 中,警示管理員會自動為所有受管 EC2 執行個體建立 CloudWatch 警示,然後提交服務請求以變更閾值。在 AMS Accelerate 中,AMS 會繼續代表您建立和管理警示,但模型是標籤驅動的,AMS 會監控已套用監控標籤的執行個體,而且您可以透過 直接在帳戶中自訂閾值, AWS AppConfig 而無需提交服務請求。涵蓋範圍也從 EC2 和 Redshift 擴展到超過 13 種資源類型,包括 Amazon RDS、Elastic Load Balancing、Amazon EFS、Amazon EKS、OpenSearch Service、Amazon FSx、NAT Gateway 和 VPN。

您需要執行的事項

監控連續性不需要手動動作。AMS 會在遷移期間將監控標籤套用至現有的 EC2 執行個體,並將您目前的警示自訂轉換為加速組態格式。您的 CA 會在遷移開始之前,與您一起檢閱翻譯後的組態。

有哪些變更

AMS Advanced 和 Accelerate 之間的警示名稱和預設閾值不同 (AMS Advanced 預設為 ~85%,加速 ~95% 以減少警示雜訊)。如果您有參考特定警示名稱的儀表板、執行手冊或警示路由,請在遷移後更新它們。監控 AMS Advanced 特定基礎設施的三個 AMS Advanced 特定警示 (Log Agent Hard Failure、Root Volume Inode Usage、Broken Secure Channel) 會遭到移除,不會轉移至 Accelerate。轉換後,新的 EC2 執行個體需要加上標籤才能接收監控涵蓋範圍 - 使用 AMS Resource Tagger 根據您定義的規則自動套用標籤,或手動套用標籤。

備份管理

您現有的復原點在整個轉換過程中保持不變且可存取 - 備份涵蓋範圍沒有差距,也不會刪除任何資料。您可以視需要繼續從任何現有的復原點還原。

轉換後,AMS Accelerate AWS Backup 會透過受管計劃、排程和保存庫保護您的資源。您的備份排程和保留期會與目前的組態保持一致。視您帳戶的現有備份組態而定, Accelerate 可能會使用更新的名稱建立新的保存庫,而不是重複使用現有的保存庫,在這種情況下,您的歷史復原點在原始保存庫中仍然可用,同時將新的備份寫入新的保存庫。

您可以透過 AWS Backup 主控台或您偏好的infrastructure-as-code工具,直接設定保留期、排程、保存庫設定和加密金鑰。如果您的任何保存庫已啟用保存庫鎖定,則會根據其設定的保留期間來保留鎖定的復原點。

您需要執行的事項

無需採取任何動作即可維持備份連續性。

變更管理和組態合規

在 AMS Advanced 中,變更管理系統會控制環境中發生的情況。您從預先審核的變更類型程式庫提交變更請求 (RFCs),而 AMS 會代表您執行這些變更。對於未自動化的變更,AMS 工程師會檢閱並手動執行這些變更。此預防性模型可確保只有經過核准、測試的變更會到達您的基礎設施,但也表示您無法使用原生 AWS 工具 (主控台、CLI、Terraform AWS CloudFormation) 直接進行變更。

在 AMS Accelerate 中,您可以使用您偏好的工具和工作流程直接進行變更。Accelerate 中不存在 RFC 系統。反之,AMS 會透過組態合規來保護您的環境,這是一個 AWS Config 規則程式庫,可根據安全和操作最佳實務持續評估您的資源組態。這是detect-and-respond模型:AMS 不會在變更發生之前就封鎖變更,而是在套用風險組態之後加以偵測,並根據您控制的規則做出回應。

組態合規如何在 Accelerate 中運作

您可以在加入期間使用 CA 設定回應層級,而且您可以隨時調整:

  • 自動修復 – AMS 會自動更正不合規的組態 (例如,停用 VPC 流量日誌時重新啟用)。

  • 通知 – AMS 會提醒您調查結果,讓您可以調查並決定如何回應。

  • 報告 – AMS 會記錄問題清單,並將其包含在每月業務審查中,以便在不採取立即動作的情況下獲得可見性。

涵蓋的內容

Accelerate 包含大約 87 個 AWS Config 規則,涵蓋 IAM 和存取控制、網路和 VPC 安全性、加密 (EBS、Amazon RDS、Amazon S3)、記錄和稽核線索完整性、資料庫和儲存組態,以及無伺服器資源。這比 AMS Advanced 更廣泛的涵蓋範圍,它部署了大約 24-27 個規則 (取決於 SALZ 或 MALZ),許多規則繫結在強制執行 AMS 內部服務行為,而不是客戶安全狀態。隨著支援新的 AWS 服務和合規標準,會隨著時間新增其他控制項。

您需要執行的事項

轉換不需要任何動作。AMS 會在加速加入期間部署 AWS Config 規則。您的 CA 會逐步解說可用的規則,並協助您設定每個規則的回應層級。如果您目前在 AMS Advanced 帳戶中部署了自訂 AWS Config 規則,則會保留這些規則,這些規則不會在離職期間移除。

對於依賴 RFC 系統進行控管的客戶,有哪些變更

如果您的組織使用 RFC 系統做為控管控制 (例如,在進行變更之前需要核准工作流程),您需要使用自己的工具實作對等控制。常見的方法包括強制執行許可界限 AWS 的服務控制政策 (SCPs)、 AWS CloudTrail 提醒敏感 API 呼叫,以及 CI/CD 管道或變更管理工具 (ServiceNow、Jira 等) 中的核准工作流程。您的 CA 可協助您識別哪些控管模式對應至您目前的 RFC 型工作流程。

對於需要實作協助進行變更的客戶,Operations on Demand 會在 20 小時的每月區塊中,透過熟練的 AMS 工程師提供精心策劃的變更支援。當您建立對直接存取的熟悉度時,或在您想要專家支援的情況下持續進行複雜的變更時,這在轉換期間非常有用。

修補管理

在 AMS Advanced 中,修補程式管理使用 AMS Patch Orchestrator,並透過 RFC 系統設定維護時段。AMS 管理修補程式基準、排程、通知和預設維護時段。透過變更類型建立和更新自訂維護時段。

在 AMS Accelerate 中,您的修補排程、基準和維護時段會在轉換期間保留。套用相同的標籤型修補模型,您的執行個體會繼續依相同的排程進行修補。有些操作詳細資訊會變更 (通知交付、如何管理預設維護時段,以及變更程序),但您的修補行為會保持不變。

您需要執行的事項

在遷移開始之前,您的 CSDM 和 CA 會確認您的修補程式事件通知電子郵件地址,因為通知會從 AMS 進階交付模型轉換為加速通知架構,而且我們需要確保您繼續在正確的地址接收它們。他們也會確認是否要保留現有的修補程式合規報告歷史記錄。

遷移期間發生的事

遷移排程在任何作用中的維護時段執行之外。轉換時段期間不會執行任何修補程式。您現有的維護時段、修補程式基準、排程和每個作業系統組態都會遷移至 Accelerate 基礎設施。維護時段名稱和行為會保留,以便您的操作程序保持一致。

有哪些變更

下列操作詳細資訊會在遷移後變更:

  • 維護時段通知 – 修補程式事件通知會從 AMS 進階 SNS 型通知模型轉換為加速通知架構。您的通知電子郵件地址會保留。

  • 預設維護時段 – 如果您使用 AMS 預設維護時段,它會遷移到您擁有的獨立組態。標記的執行個體會AMSDefaultPatchGroup: True繼續依相同的排程修補。

  • 自動標記 – 已棄用自動修補群組標記維護時段 (使用 標記新執行個體AMSDefaultPatchGroup: True)。如果您需要自動標記新執行個體,則 AMS Resource Tagger 是自助式取代。

  • 修補程式報告 – 您的修補程式合規報告轉換為加速報告模型。保留歷史修補程式資料。

  • 變更程序 – 您不再使用 RFC 系統來建立或修改維護時段。在 Accelerate 中,您可以透過 AWS Systems Manager 主控台、API 或infrastructure-as-code直接管理維護時段。

持續性:您的修補在轉換期間不會停止。遷移會進行排序,以便在移除 AMS Advanced 基礎設施之前,您的維護時段和基準可在 Accelerate 端運作。如果偵測到任何問題,可以反轉遷移以還原 AMS 進階修補。

時間軸和支援

我們建議您在 2027 年 3 月 31 日之前完成轉換,以便在 2027 年 6 月 30 日之前允許緩衝。您的 CSDM 和 CA 是您在整個轉換期間的主要聯絡窗口,可協助您建立專為環境量身打造的計畫。

對於在轉換期間需要協助進行變更的客戶,Operations on Demand 會在每月區塊中提供策劃的變更支援。

AMS 會每季執行檢查點 (2026 年 9 月、2026 年 12 月、2027 年 3 月),以監控遷移進度,並視需要提供額外的支援。